Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/ericmtzmtz/pwnproxy
Escáneres de VulnerabilidadesProxies Web e InterceptaciónPruebas de Seguridad de APIsSeguridad WebFuzzingPruebas de PenetraciónDevSecOpsCrawlerSeguridad de IA
GitHubericmtzmtz/pwnproxy

pwnproxy

Una plataforma de pruebas de seguridad abierta y local-first para pentesters, agentes de IA, pipelines de CI/CD y equipos.

1hace 2 díasAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

Un motor de pruebas de seguridad. Todas las interfaces.

Una plataforma de pruebas de seguridad abierta y local-first para pentesters, agentes de IA, pipelines de CI/CD y equipos.


Las pruebas de seguridad ya no son un flujo de trabajo exclusivo de escritorio

Las herramientas de seguridad tradicionales fueron diseñadas en torno a un único probador que utiliza una interfaz de escritorio.

pwnproxy está construido en torno a un motor compartido de pruebas de seguridad que puede controlarse mediante una terminal, TUI, API REST, flujos WebSocket, pipelines de CI/CD o agentes de IA a través de MCP.

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentesters   Pentesters   Automation   Teams      AI Agents

El mismo núcleo se utiliza tanto si estás interceptando tráfico manualmente, ejecutando un escaneo automatizado, integrando comprobaciones de seguridad en CI/CD o dando a un agente de IA acceso a tu flujo de trabajo de pruebas.

¿Por qué pwnproxy?

Local-first

El proxy, los escáneres, el almacenamiento y la automatización se ejecutan en tu infraestructura.

No se requiere dependencia en la nube para el flujo de trabajo principal de pruebas.

Un motor, múltiples interfaces

La CLI, la TUI, la API REST, los flujos WebSocket y el servidor MCP son interfaces del mismo sistema subyacente.

No necesitas herramientas separadas para pruebas manuales y automatización.

Diseñado para la automatización

Ejecuta escaneos directamente desde la línea de comandos, consume salida JSON o SARIF e integra hallazgos en pipelines de CI/CD.

Nativo para IA

pwnproxy expone sus capacidades a través de un servidor MCP nativo para que los agentes de IA compatibles puedan interactuar con el mismo motor de pruebas que utilizan los operadores humanos.

Extensible

Los escáneres y hooks utilizan una arquitectura de plugins diseñada para extensiones integradas y de terceros.

Inicio rápido

1. Clonar e instalar

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

Se requiere Python 3.12 o posterior.

2. Iniciar el proxy y la API

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

Esto inicia:

  • Proxy → 127.0.0.1:8080
  • API → 127.0.0.1:8000
  • Docs → http://127.0.0.1:8000/docs

3. Enviar tráfico a través del proxy

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. Inspeccionar el tráfico capturado

root@kitploit:~
poetry run pwnproxy history

O escanear un objetivo directamente

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

Códigos de salida:

CódigoSignificado
0Escaneo completado, sin hallazgos
1Escaneo completado, hallazgos encontrados
2Error

pwnproxy se instala actualmente desde el código fuente usando Poetry. El empaquetado en PyPI está planificado para una futura versión.

Características

Proxy de intercepción

Pausa, inspecciona, modifica y reanuda tráfico HTTP/HTTPS.

  • Intercepción basada en mitmproxy
  • TUI con Textual
  • inspección de peticiones y respuestas
  • almacenamiento de tráfico consciente de sesiones
  • acceso a la API REST
  • transmisión de eventos en tiempo real

Escáneres automatizados

Los escáneres integrados incluyen actualmente:

EscánerDetección
SQLiDetección ciega basada en errores y en tiempo
XSSXSS reflejado y almacenado con análisis de contexto
LFIFirmas de contenido, traversal y wrappers de PHP
XXEBasado en errores, XInclude, mutación JSON y flujos OOB
SSRFAnálisis de parámetros, detección de redirecciones y validación de callbacks

Los escáneres consumen flujos capturados y también pueden ejecutarse directamente en modo headless.

Repeater

Reproduce y modifica peticiones HTTP crudas de forma independiente del proxy.

Los hallazgos conservan los datos de la petición para que los problemas detectados puedan validarse manualmente.

Intruder

Fuzzing de peticiones usando posiciones de marcador §marker§ estilo Burp.

Los modos compatibles incluyen:

  • Sniper
  • Cluster Bomb

Descubrimiento de directorios

Descubrimiento de rutas y archivos basado en wordlists con:

  • wordlists integradas
  • extensiones personalizadas
  • detección de soft-404
  • aplicación del alcance
  • transmisión de resultados en vivo

Gestión de sesiones

Extrae y almacena automáticamente:

  • JWTs
  • Cookies
  • Tokens CSRF

Las sesiones se aíslan y persisten localmente.

Sistema de plugins

Extiende pwnproxy con escáneres y hooks personalizados.

Los plugins pueden:

  • estar integrados en el núcleo
  • instalarse localmente
  • distribuirse como paquetes de Python

La misma interfaz de plugins se utiliza para escáneres integrados y de terceros.

Un watchdog rastrea los fallos de los plugins y puede deshabilitar automáticamente los plugins que fallan repetidamente.

Un motor, múltiples interfaces

CLI

Ejecuta pwnproxy directamente desde la terminal.

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

Usa una interfaz de terminal interactiva para:

  • tráfico capturado
  • intercepción de peticiones
  • hallazgos
  • flujos de trabajo de repeater
  • inspección de sesiones

API REST

Controla la plataforma programáticamente.

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

La API expone funcionalidad para:

  • ciclo de vida del proxy
  • tráfico
  • hallazgos
  • sesiones
  • escáneres
  • repeater
  • intruder
  • plugins
  • crawling
  • descubrimiento de directorios

La documentación interactiva de la API está disponible en:

http://127.0.0.1:8000/docs

WebSocket

Consume eventos en tiempo real para tráfico, hallazgos, actividad del crawler y otros flujos de trabajo.

Ejemplos de streams:

  • /ws/traffic
  • /ws/findings
  • /ws/events

Esto permite que interfaces externas y sistemas de automatización reaccionen a la actividad de pruebas en tiempo real.

Diseñado para agentes de IA

pwnproxy incluye un servidor MCP nativo que expone la plataforma de pruebas a agentes compatibles con MCP.

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security workflow

Inicia pwnproxy:

root@kitploit:~
pwnproxy start

Luego configura tu agente compatible con MCP:

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

El servidor MCP actúa como una capa de integración ligera sobre la plataforma pwnproxy.

Consulta:

docs/mcp.md

para la configuración específica de agentes y la documentación de herramientas.

Arquitectura

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

pwnproxy está diseñado para que el flujo de trabajo principal de pruebas sea independiente de la interfaz utilizada para controlarlo.

¿Vienes de Burp Suite?

pwnproxy no es un clon de Burp Suite.

Burp Suite sigue siendo una excelente herramienta para pruebas manuales basadas en GUI.

pwnproxy se centra en una arquitectura diferente:

Burp Suitepwnproxy
Modelo principalAplicación de escritorioMotor de pruebas compartido
Pruebas manualesGUITUI + interfaces API
AutomatizaciónExtensiones / integracionesCLI + REST + SARIF
Agentes de IAIntegraciones externasServidor MCP nativo
PluginsEcosistema JavaPlugins basados en Python
Flujos headlessLimitadosNativos
CI/CDHerramientas externasSalida y códigos de salida integrados
Despliegue localSíSí

pwnproxy también puede importar configuraciones de alcance de Burp.

root@kitploit:~
pwnproxy import burp --config burp-config.json

Consulta:

docs/burp-migration.md

para los detalles de migración.

Headless y CI/CD

Ejecuta escaneos sin iniciar el proxy:

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

Ejemplo de flujo de trabajo de GitHub Actions:

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

Almacenamiento

pwnproxy utiliza almacenamiento SQLite local por sesión.

Una sesión puede contener:

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

Esto mantiene los datos de prueba aislados y portables.

Una sesión completa puede respaldarse o moverse como un directorio.

Para despliegues colaborativos o de infraestructura más grandes, la capa de almacenamiento está diseñada en torno a abstracciones async de SQLAlchemy.

Desarrollo

Ejecutar el entorno de desarrollo

Linux / macOS:

root@kitploit:~
./dev.sh

Windows PowerShell:

root@kitploit:~
.\dev.ps1

Esto inicia:

  • Proxy → :8080
  • API → :8000
  • Web UI → :4321

Ejecutar pruebas

root@kitploit:~
poetry run pytest

Principios de desarrollo

  • Python 3.12+
  • async/await para flujos de trabajo intensivos en I/O
  • type hints en interfaces públicas
  • patrones async de SQLAlchemy 2.0
  • evitar bloquear el event loop del proxy
  • contratos compartidos entre subsistemas
  • pruebas deterministas y flujos de trabajo reproducibles

Consulta la documentación de contribución para los detalles de arquitectura y desarrollo.

Hoja de ruta

Recientemente completado

  • Capa de integración de IA
  • Crawler pasivo
  • Crawler activo
  • Fuerza bruta de directorios
  • Detección de soft-404
  • Endurecimiento de la validación de alcance
  • Fixtures de validación de escáneres
  • Datos de reproducción de peticiones de escáneres

Prioridad actual: ENDURECIMIENTO

Antes de añadir nuevas características importantes, el ciclo de desarrollo actual se centra en la estabilidad y consistencia arquitectónica.

P0 — Invariantes de arquitectura

  • Modelo de propiedad única para el estado compartido
  • Ciclo de vida formal de JobState
  • Contratos canónicos compartidos
  • Flujos de trabajo E2E dorados deterministas

P1 — Resiliencia operativa

  • Backpressure de eventos y QoS
  • Observabilidad operativa
  • Telemetría LLM extendida
  • Descomposición mínima de workers del crawler
  • Revisión de objetos de servicio sobredimensionados

P2 — Disciplina de lanzamiento

  • Documentación de propiedad
  • Líneas base de rendimiento
  • Changelog
  • Guía de actualización
  • Compatibilidad de migración

Post-endurecimiento

  • Salas WebSocket
  • Comentarios en flujos
  • Plantillas de informes extendidas
  • Descripciones de hallazgos asistidas por IA
  • Metadatos de plugins autodescriptivos

El objetivo es fortalecer la plataforma antes de continuar expandiendo su superficie.

Documentación

TemaDocumentación
Instalacióndocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
Arquitecturadocs/architecture.md
Pluginsdocs/plugin-architecture.md
Escáneresdocs/scanners.md
Descubrimiento de directoriosdocs/directory-bruteforce.md
Migración de Burpdocs/burp-migration.md
Desarrollodocs/development.md

Contribuciones

Las contribuciones son bienvenidas.

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

Antes de enviar un pull request:

  • Crea una rama de características.
  • Añade o actualiza pruebas.
  • Ejecuta la suite de pruebas completa.
  • Mantén los cambios enfocados en una responsabilidad arquitectónica clara.
  • Documenta las interfaces públicas cuando sea necesario.

Los cambios detallados de arquitectura y las especificaciones se rastrean en:

  • openspec/
  • openspec/changes/

Soporte comercial

pwnproxy es mantenido por NEXTECH SOLUTIONS — una empresa de servicios de ciberseguridad con sede en México.

La plataforma principal es gratuita y de código abierto bajo la licencia AGPLv3.

Los servicios profesionales pueden incluir:

ServicioDescripción
Evaluaciones de seguridadCompromisos de pentesting profesionales e informes
Desarrollo personalizadoEscáneres, plugins e integraciones personalizados
FormaciónFormación práctica en seguridad y DevSecOps
AutomatizaciónFlujos de trabajo de pruebas de seguridad integrados en CI/CD

Para consultas:

[email protected]

NEXTECH SOLUTIONS

Licencia

pwnproxy está licenciado bajo la GNU Affero General Public License v3.0.

Consulta:

LICENSE

Eres libre de usar, modificar y distribuir pwnproxy bajo los términos de la AGPLv3.

Construido para pruebas de seguridad más allá del escritorio.

Descargar herramienta